Vakt Vakt Early Adopter
← Blog | ISMSGrundlagen

Was ist ein ISMS? Einfach erklärt für IT-Teams und KMU

Ein ISMS (Informationssicherheits-Managementsystem) ist kein Produkt, das man kauft — es ist ein System aus Richtlinien, Prozessen und Nachweisen. Dieser Artikel erklärt, was ein ISMS wirklich ist, warum KMU es brauchen und wie man heute damit startet.

Von Stefan, ISB & Vakt-Entwickler | |Lesezeit: 8 Minuten

ISMS — was steckt dahinter?

ISMS steht für Informationssicherheits-Managementsystem. Der Name klingt sperrig, das Konzept dahinter ist aber direkt: Ein ISMS ist ein systematischer Ansatz, um Informationen in einer Organisation zu schützen — durch Richtlinien, Prozesse und messbare Maßnahmen.

Ein ISMS ist kein Softwareprodukt. Man kauft kein ISMS. Man baut eines auf — mit Software als Werkzeug, aber Richtlinien, Verantwortlichkeiten und Nachweise als eigentliche Substanz.

Die drei Säulen jedes ISMS

1. Richtlinien & Governance

Schriftliche Regeln: Wer darf was? Wer ist für Informationssicherheit zuständig? Wie werden Risiken bewertet? Wie wird mit Vorfällen umgegangen? Konkret: Passwort-Policy, Zugriffsrechte-Policy, Backup-Policy, Incident-Response-Policy, Acceptable-Use-Policy. Das ist der organisatorische Rahmen des ISMS.

2. Risikomanagement

Der Kern: Alle schützenswerten Assets (IT-Systeme, Daten, Prozesse) erfassen, Risiken identifizieren und bewerten, Maßnahmen festlegen und dokumentieren. Kein ISMS ohne aktuelles Risikoregister.

3. Nachweise & Evidenz

Compliance ist Papier. Was nicht dokumentiert ist, existiert für Auditoren, BSI-Prüfer oder NIS2-Behörden nicht. Schulungsnachweise, Audit-Logs, Backup-Restore-Protokolle — das ISMS ist auch ein Ablagesystem für prüffähige Evidenz.

ISMS, ISO 27001 und NIS2 — der Zusammenhang

Die drei Begriffe werden oft durcheinander geworfen:

Begriff Was es ist Verhältnis zum ISMS
ISMS Das Managementsystem selbst Das Ding, das man aufbaut
ISO 27001 Internationale Norm für ISMS-Aufbau Die Norm, nach der man es baut (und zertifizieren lässt)
BSI IT-Grundschutz Deutsches Framework für ISMS-Umsetzung Konkrete Maßnahmenkataloge für ISMS-Inhalte
NIS2 EU-Richtlinie zu Cybersicherheit Gesetzliche Pflicht, ein ISMS zu haben (für betroffene Unternehmen)

Kurzversion: NIS2 sagt „ihr müsst ein ISMS haben". ISO 27001 und BSI IT-Grundschutz sagen „so baut ihr es auf". Ein ISMS ist das Resultat.

Was gehört in ein ISMS — konkret?

Ein minimales ISMS für ein KMU besteht aus diesen Dokumenten und Prozessen:

  • Informationssicherheitsleitlinie (ISL): Das Grundsatzdokument — 1–2 Seiten, von der Geschäftsleitung unterzeichnet.
  • Asset-Inventar: Alle schützenswerten IT-Assets (Server, Anwendungen, Daten, Dienstleister).
  • Risikoregister: Für jedes Asset: Was kann schiefgehen? Wie wahrscheinlich? Wie schwerwiegend? Welche Maßnahmen?
  • Richtlinien: Mindestens: Passwort-Policy, Zugriffsrechte-Policy, Incident-Response-Policy, Backup-Policy.
  • Schulungsnachweise: Wer hat welche Security-Awareness-Schulung wann absolviert?
  • Incident-Register: Dokumentation aller Sicherheitsvorfälle — auch der kleinen.
  • Audit-Berichte: Interne Überprüfung, ob das ISMS funktioniert.

ISMS für KMU: pragmatisch statt perfekt

Viele IT-Teams scheuen ein ISMS, weil sie an monatelange Beratungsprojekte und 200-seitige Dokumente denken. Das ist das falsche Bild. Ein pragmatisches ISMS für ein KMU mit 50–200 Mitarbeitern lässt sich in 3–6 Monaten aufbauen:

  1. Gap-Analyse: Was haben wir schon? Was fehlt? (1–2 Wochen)
  2. Asset-Inventar erstellen: Liste aller IT-Assets und Daten (1 Woche)
  3. Risikoregister befüllen: Top-10-Risiken identifizieren und bewerten (2–3 Wochen)
  4. Richtlinien schreiben: 4–6 Kern-Policies, je 1–3 Seiten (2–4 Wochen)
  5. Maßnahmen umsetzen: Lücken schließen, MFA einführen, Backups testen (laufend)
  6. Schulungen durchführen: Awareness-Training für alle Mitarbeiter (1 Tag/Jahr)

Mit einer ISMS-Plattform wie Vakt sind diese Schritte geführt — inkl. vorgefertigter Kontrollkataloge für NIS2 und ISO 27001, Risikoregister, Policy-Management und Schulungsnachweis.

Häufige Fragen zum ISMS

Was ist ein ISMS? +

Ein strukturiertes System aus Richtlinien, Prozessen und Nachweisen, das Informationsrisiken systematisch behandelt. Kein Softwareprodukt — ein Managementsystem. Man baut es auf, man kauft es nicht.

Wie viel Zeit kostet ein ISMS im laufenden Betrieb? +

Nach dem Erstaufbau (3–6 Monate) sind realistisch 2–4 Stunden pro Monat ausreichend: Risikoregister prüfen, Schulungsnachweise aktualisieren, neue Vorfälle dokumentieren. Ein interner ISB mit 10 % seiner Arbeitszeit kann das stemmen.

Brauche ich ein ISMS auch ohne ISO-27001-Zertifizierung? +

Ja. NIS2 verlangt ein ISMS mit konkreten Maßnahmen (Art. 21) — ohne Zertifizierungspflicht. Ein gut dokumentiertes ISMS ohne Zertifikat erfüllt NIS2 vollständig. Die Zertifizierung kommt als nächster Schritt, wenn Kunden oder Ausschreibungen das explizit fordern.

Was ist der Unterschied ISMS vs. ISO 27001? +

ISO 27001 ist die Norm, nach der ein ISMS aufgebaut und zertifiziert werden kann. Das ISMS ist das Managementsystem selbst — es kann nach ISO 27001 zertifiziert werden, muss es aber nicht. Für NIS2-Compliance ist ein nicht-zertifiziertes ISMS oft ausreichend.

Fazit: ISMS ist kein Projekt, sondern ein Betriebsmodus

Ein ISMS ist kein einmaliges Projekt, das man abschließt — es ist ein dauerhafter Betriebsmodus. Das klingt aufwändig, ist aber beherrschbar: Nach dem Erstaufbau (3–6 Monate) sind realistisch 2–4 Stunden pro Monat für den laufenden Betrieb ausreichend — monatliche Risikoüberprüfung, Schulungsnachweis-Aktualisierung, Vorfallsdokumentation.

Regulatoren, Kunden und Geschäftspartner fragen heute gezielt nach: „Haben Sie ein ISMS?" Die Antwort sollte nicht „Was ist das?" sein.

ISMS aufbauen — ohne Berater und ohne Cloud

Vakt führt Sie durch NIS2-Kontrollkatalog, Risikoregister, Richtlinien und Schulungsnachweise. Self-hosted, in unter 5 Minuten ready.